РБК Компании
Главная F.A.C.C.T. 26 марта 2024

Российские компании атакуют кибершпионы нового типа — F.A.C.C.T

F.A.C.C.T. публикует исследование о новой группе кибершпионов PhantomCore
Призрак в архиве: эксперты F.A.C.C.T. обнаружили атаки новой группы кибершпионов

F.A.C.C.T., российский разработчик технологий для борьбы с киберпреступлениями, публикует исследование о новой группе кибершпионов PhantomCore, использующей в своих атаках одноименный троян удаленного доступа. Подробности о первых атаках новой группы, а также индикаторы компрометации приведены в свежем блоге

Специалисты департамента  Threat Intelligence F.A.C.C.T. обнаружили новую группу кибершпионов, с января 2024 года активно атакующую российские компании. Группа была названа PhantomCore, по причине того, что злоумышленники используют уникальный, ранее не описанный троян удаленного доступа — PhantomRAT.

Российские компании атакуют кибершпионы нового типа — F.A.C.C.T

Первоначальным вектором атаки PhantomCore на российские компании являются фишинговые письма, содержащие защищенные паролем RAR-архивы (сам пароль содержится в теле письма). Причем атакующие эксплуатируют в архивах ранее не описанную вариацию уязвимости WinRAR — CVE-2023-38831, в которой вместо ZIP-архивов используются RAR. 

Российские компании атакуют кибершпионы нового типа — F.A.C.C.T
Образец фишингового письма, отправленного группой PhantomCore

Сами архивы содержат PDF-документ и одноименную директорию, в которой располагается исполняемый файл. После попытки открытия PDF-документа вместо него будет запущен вредоносный исполняемый файл. Финальной обнаруженной стадией является троян удаленного доступа PhantomRAT. Кроме того, группа использует .NET-приложения, с опцией развертывания одним файлом (single-file deployment) для затруднения обнаружения на зараженной системе.

Хотя на текущий момент мотивация проведенных атак окончательно не установлена, судя по целям и форматам рассылок, вероятнее всего, речь идет о кибершпионаже. Любопытно, что один из файлов, предназначавшийся для тестирования  сборки PhantomRAT, был впервые загружен на VirusTotal 26 февраля 2024 года, из Киева. Еще два тестовых образца уникального вредоносного ПО, которое используется группировкой PhantomCore, также были загружены из Украины. 

Согласно прогнозам, опубликованным в ежегодном отчете компании F.A.C.C.T. «Киберпреступность в России и СНГ 2023–2024 гг.», основными киберугрозами, с которыми столкнутся российские компании и госучреждения в 2024 году станут вымогатели, кибершпионы и диверсанты, а также хактивисты, охотящиеся за базами данных отечественных компаний.

Интересное:

Новости отрасли:

Все новости:

Публикация компании

Профиль

Дата регистрации28.08.2013
Уставной капитал12 500,00 ₽
Юридический адрес Г.Москва УЛ. ШАРИКОПОДШИПНИКОВСКАЯ Д. 1 ЭТ 9 КОМ 17
ОГРН 1137746777630
ИНН / КПП 7713775042 772301001

Контакты

Адрес 115088, Россия, г. Москва, ул. Шарикоподшипниковская, д. 1, БЦ «Прогресс Плаза»
Телефон +74959843364

Социальные сети